| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: Kapital aus gefundener Sicherheitslücke schlagen? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo HaBo, Der Titel mag wohl etwas makaber klingen trotzdem habe ich zu dem Thema Sicherheitslücken auf komerziellen Webseiten ...
![]() |
| | #1 (permalink) |
| Anzeige Hallo HaBo, Der Titel mag wohl etwas makaber klingen trotzdem habe ich zu dem Thema Sicherheitslücken auf komerziellen Webseiten mal eine Frage: Also, ich habe auf einer nicht gerade kleinen komerziellen Webseite eine Sicherheitslücke entdeckt (> 1 Mio potentiell XSS-gefährdete Seiten). Daraufhin schrieb ich den Betreibern eine E-Mail, inder ich sie auf das vorhanden sein einer Sicherheitslücke und deren Risiken hinwies und diese gegen ein kleines Entgelt näher beschreiben würde. Keine Reaktion. Das war vor etwa 2 Monaten. Dann vor ca. 1 1/2 Monaten schrieb ich eine 2. Mail. Wieder keine Reaktion. Also wartete ich 2 Wochen ab und rief dann beim Kundenservice an, der mich auch sofort zu einem der höheren Tiere durchstellte. Ich beschrieb also die Risiken und fragte, ob ich ein Entgelt für die Beihilfe zur Beseitigung der Lücke erwarten könne. Das, meinte er, würde von dem Ausmaß und dem Wahrheitsgehalt meiner Geschichte abhängen. Er würde das Ganze weiterleiten und mich dann anrufen. Bis heute (1 Monat nach dem Anruf) hat er das nicht getan und die Lücke existiert immernoch. Was meint ihr? Ist es angemessen, für sowas Geld zu verlangen. Immerhin renne ich denen nun seit gut 2 Monaten hinterher. Und wenn ja, was könnte ich verlangen? MfG Lük | |
| | |
| | #2 (permalink) |
| Guest Likes: | Es laeuft anders: Du musst von dennen beauftragt werden.(Security Audit) Wenn du ihnen Sicherheitsluecken schilderst, muessen die nichts zahlen. Abgesehen davon wuerde ich darauf auch nicht weiter eingehen, den erstens wissen die meinstens nicht wen sie anschreiben sollen und 2. koennte es auch so laufen das der Anrufer nur will das der Code veraendert wird damit er anreifbarer ist. Also musst du dir das leider Gottes aus dem Kopf schlagen den die Chancen stehen eher schlecht. mfg sw33t |
|
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) | ||
| Themenstarter | Zitat:
Zitat:
| ||
| | |
| | #4 (permalink) |
| Senior Member Registriert seit: 27.06.04 ![]() Likes: 0 | Du hast zwei Möglichkeiten: Entweder du willst, dass die Lücke gefixt wird, schreibst die an, merkst dann, dass sie nichts machen und postest es auf bugtraq, heise security oder was weiss ich oder es geht dir ums Geld und dann verkäufst du den Zero-Day-Exploit auf dem Schwarzmarkt |
| | |
| | #5 (permalink) |
| Registriert seit: 30.01.08 ![]() Likes: 0 | Also wenn es Dir ums fixen geht, mail den Jungs den code. Wenns Dir ums Geld geht. Wende dich an eine der einschlägigen Sites. Wenns ein Bug NUR für diese Site ist, dann biete das lieber in anderen einschlägigen Foren an, da bekommst du sicher mehr. Oder du benutzt das einfach selbst, ziehst was du kannst und verhökerst sie dann ![]() Das kann doch nicht so schwer sein |
| | |
| | #6 (permalink) | |||
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, Zitat:
Zitat:
Liegt einfach damit zusammen, dass die Mail die 'falschen' Leute erreicht. Die Mail landet irgendwo in einem angemieteten Call-Center in Holland oder so, wo Leute mit bescheidenen Kenntnissen sitzen und diese Mail dann gänzlich ignorieren. Evt. wird diese Lücke auf unterschätzt. Viele Leute denken sich: XSS, na und? Besonders wenn das XSS nur temporär z.B. über einen Post Parameter zu übertragen ist, also nicht dauerhaft aus einer DB geladen wird (bsp: Sie haben nach '<b>XSS</b>' gesucht), werden solche Lücken gerne gänzlich ignoriert. Zitat:
Da diese Lücke noch nicht behoben wurde, wurde sie wahrscheinlich auch noch nicht gefunden und somit stellst du da Behauptungen auf, die du nicht wirklich belegen kannst ohne um dein Geld zu kommen. Ansonsten glaube ich auch, dass deine Chancen nicht die besten sind, irgendwie gibts keine wirkliche Zahlungsmoral seitens von Betreibern. Aber versuchen kann man es ja, evt. mal an den technischen Support oder so wenden. Vielleicht kann man auch Leute erreichen, die für die Website verantwortlich sind. | |||
| | |
| | #7 (permalink) | ||
| Themenstarter | Zitat:
Zitat:
| ||
| | |
| | #8 (permalink) |
| Senior Member Registriert seit: 18.09.05 ![]() Likes: 0 | Es ist wohl schon nett genug von dir die Anzuschreiben, wenn nichts dabei rauskommt würde ich keine Skrupel haben damit was unmoralisches anzustellen. Eventuell muss da jemand seinen Job verlieren um was zu lernen... (nicht dass ich ahnung habe ob, wie und wo sowas illegal gehandelt wird) |
| | |
| | #9 (permalink) | |
| Themenstarter | Zitat:
Nur weil jemand seine Haustür offen stehen lässt und du den Besitzer darauf hinweist und dieser nicht darauf reagiert, hieße das ja noch lange nicht, dass du sein Haus leer räumen kannst | |
| | |
| | #10 (permalink) | |
| Registriert seit: 25.07.06 ![]() Likes: 0 | Zitat:
| |
| | |
| | #11 (permalink) | ||
| Moderator ![]() Registriert seit: 19.06.06 ![]() ![]() ![]() Likes: 52 | Zitat:
insofern ist es auch eher unangebracht, solch ein vorgehen vorzuschlagen | ||
| | |
| | #12 (permalink) | ||
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, Zitat:
Erzählt man es der Person, mit der Absicht, dass der Nachbar dann ausgeräumt wird (damit der seine Lektion lernt...), könnte man sogar von 'Anstiftung zu einer Straftat' sprechen, und ich glaub keiner möchte wegen sowas vor Gericht stehen. | ||
| | |
| | #13 (permalink) |
| Registriert seit: 17.02.06 ![]() Likes: 0 | Das Ganze hat aber auch noch einen Aspekt von der anderen Seite her: Jemand, der eine Kundschaft hat und Geschäfte übers Internet betreibt und dafür einen unsicheren "Laden" benutzt, gefährdet - eventuell indirekt, eventuell aber auch ganz unmittelbar - seine nichtsahnenden Kunden! Jemand, der etwas unternimmt, um diesen Mißstand zu beenden, einschließlich dessen, daß er schrittweise eskalierende Mittel einsetzt, um dessen Existenz zu Bewußtsein zu bringen, könnte sich auf sowas wie staatsbürgerliche Pflicht zur Hilfeleistung berufen. Heißt mit Sicherheit anders, steht aber mit Sicherheit irgendwo im BGB, wenn nicht gar ein Rechtsverdreher es schafft, die Unterlassung als "unterlassene Hilfeleistung" hinzubiegen. Also: Wer als Admin solche Hinweise kriegt und NICHT verantwortlich handelt, hat Strafe verdient. Allerdings müßte der Hinweis erstmal einen Admin erreichen. Andererseits: Wer als Chef Geld scheffelt und sich nicht um solche Sachen kümmert, hat Strafe noch viel mehr verdient. |
| | |
| | #14 (permalink) |
| Registriert seit: 16.05.06 ![]() Likes: 0 | Ich verstehe diese ganzen Exploit/VX/DDOS Geschäfte eh nicht, was ist da legal und was nicht? Die ganzen Audit-Firmen oder Jäger veröffentlichen das doch so oder so laut der inoffiziellen Rule 30Tage für das Bugfixen zu warten? Naja wenn würde ich das eh so machen: Mail schicken mit genauer Schilderung. Hinweis auf Veröffentlichung nach 30Tagen. Bitte um Spende an FOSS Projekte/Wikipedia/o.ä. da ist man immer ausm Schneider, nicht unmoralisch. Also Taschengeld würde ich so nicht verdienen wollen |
| | |
| | #15 (permalink) |
| Registriert seit: 17.04.06 ![]() Likes: 3 | Ich weiß nicht was man mit der Lücke anstellen kann, aber ich denke die müssen sich brennen, damit sie merken, dass etwas heiß ist. Vermutlich haben sie auch nicht reagiert, weil sie keine Ahnung von der Problematik hatten.
__________________ http://chm0815.blogspot.com |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Lordi gewinnt den ESC | Metal und Rock schlagen den Pop | Imrahil | News & Ankündigungen | 26 | 23.05.06 16:45 |
| Kapital und Arbeit | Andrea21398 | Fun Section | 6 | 04.10.04 18:11 |
| Sicherheitslücke | fux0red | Virenschutz · Tools & Aggressive Software | 15 | 23.05.04 00:02 |
| Sicherheitslücke in PGP | Tec | News & Ankündigungen | 0 | 07.09.02 03:39 |
| Apache hat Sicherheitslücke | Flou | News & Ankündigungen | 4 | 27.06.02 22:11 |